
IDPS & SandBox & AntiVirus 스텔스 킬러. MorphAES는 세계 최초의 폴리모픽 셸코드 엔진으로, 메타모픽 속성과 샌드박스 우회 기능을 갖추고 있어 IDPS가 탐지할 수 없습니다. 또한 크로스 플랫폼을 지원하며 라이브러리 독립적입니다.
IDPS, 샌드박스 및 안티바이러스 스텔스 킬러.

MorphAES는 세계 최초의 다형성 쉘코드 엔진으로, 변성 속성과 샌드박스 우회 기능을 갖추고 있어 IDPS 탐지를 불가능하게 만듭니다. 또한 크로스 플랫폼이며 라이브러리 독립적입니다.
속성:
모퍼(morpher)의 종속성:
코드 실행을 위한 종속성:
그러나 몇 가지 제한 사항(일명 화이트햇 측면)이 있습니다:
Intel x64 CPU를 사용하여 커스텀 AESNI-128-ECB 구현을 어셈블하고 파이썬 스크립트와 같은 폴더에 넣어야 합니다.
Linux:
sudo apt-get install python
as --64 AES.s -o AES.o
ld AES.o -o AES
파이썬 스크립트를 실행하고 쉘코드를 입력하거나 기본 Linux 셸을 위해 아무것도 입력하지 않으세요. 자체 실행 주소도 지정할 수 있습니다.
Windows/BSD/Mac에서도 빌드 및 실행이 가능하지만 아직 테스트 중입니다.
어셈블리로 Linux PoC를 테스트할 수 있습니다:
as --64 shellcodePoC.s -o shellcodePoC.o
ld shellcodePoC.o -o shellcodePoC
./shellcodePoC
또는 C로:
gcc -m64 -fno-stack-protector -z execstack shellcode.c -o shellcode
./shellcode
모든 파일에는 주석과 설명이 포함되어 있습니다.
이 시점에서 해시가 매번 다를 것이라는 것은 상당히 명백해야 하지만, 동일한 쉘코드의 Linux 실행 파일 2개의 SSDEEP를 비교해 보겠습니다:
공통점이 있지만 전체적으로 두 개의 다른 시그니처입니다. 이제 쉘코드 자체는 어떨까요:
동일한 변형 쉘코드에 대한 거의 완전히 다른 시그니처!
발행일 기준으로, 이 실행 파일은 virustotal에서 53개 안티바이러스 중 2개(AVG와 Ikarus)만이 쉘코드로 탐지했지만, 지금은 분석에 실패합니다.
malwr 및 cuckoo2는 의심스러운 점을 발견하지 못합니다.
리버서의 관점에서 IDA도 아무것도 보지 못합니다.
Radare2는 어셈블러 자체가 어셈블한 경우에만 실제 명령어를 보여주지만, 실행 파일에서 암호화 또는 의심스러운 활동을 탐지하지는 않습니다.
직접 테스트해보지는 않았지만 FortiSandbox, Sophos Sandstorm, Blue Coat, GateWatcher 및 그 파생 제품들이 심각하게 실패할 것이라고 생각합니다.
기본적으로 스크립트 키드의 코드(또는 알려진 코드)를 제로데이로 변환할 수 있습니다.
IDPS는 시그니처를 만드는 것이 거의 불가능하고 정규 표현식이나 휴리스틱 분석을 만드는 것이 어렵기 때문에 실패할 것입니다.
대부분의 샌드박스는 Intel의 AES-NI 명령어를 직접 사용하지 않으므로 코드를 실행하지 않아 "모든 것이 정상"으로 보이지만, 실제로는 그렇지 않습니다.
이 유형의 쉘코드를 무력화하는 유일한 방법은 적절한 샌드박싱 및/또는 AI를 사용하는 것입니다.
물론 DEP/NX/CANARY/ASLR도 작동해야 합니다.
실행 전체가 순수 어셈블리로 이루어지며, 쉘코드 실행을 위해 Python(또는 OpenSSL)이 필요하지 않습니다. 내장 어셈블리 명령어만 사용하므로 시스템 독립적입니다. (물론 각 시스템에 대해 명령어/opcode를 조정하여 어셈블해야 하지만, 동일합니다.)
아직 진행 중인 작업입니다. Windows 및 BSD/Mac 엔진과 PoC를 최대한 빨리 구현할 예정입니다.
IDPS와 샌드박스는 과거의 것입니다.
"전통은 우리의 안전이 되고, 마음이 안전할 때 그것은 쇠퇴한다."
지두 크리슈나무르티